行为画像与基线建模
构建用户/实体的多维度行为基线,涵盖时段、地点、频次、权限、访问路径及资源使用习惯,确立「正常」基准。
ShinyUEBA · USER AND ENTITY BEHAVIOR ANALYTICS
智能驱动安全 · 行为感知风险 · 闭环运营防护
UEBA(用户与实体行为分析)基于机器学习与统计分析,为用户、设备、应用等实体建立正常行为基线,实时识别偏离基线的异常行为与潜在风险事件,让安全系统看懂「谁在做什么、行为是否正常、是否存在潜在危险」。
USER BEHAVIOR ANALYTICS
ShinyUEBA 使用无监督机器学习提供高级内部威胁检测,帮助组织发现未知威胁与跨设备、跨应用的异常用户行为。
行为基线建模 → 异常检测 → 风险评分 → 溯源闭环 四段式智能分析引擎
构建用户/实体的多维度行为基线,涵盖时段、地点、频次、权限、访问路径及资源使用习惯,确立「正常」基准。
融合离群检测、趋势突变分析与关联挖掘,结合无监督/半监督学习算法,精准识别潜在异常行为模式。
对多源异常事件聚合分析,计算综合风险分值,划分高/中/低风险等级,实现告警精准推送。
全链路用户行为轨迹还原与证据可视化,支持快速处置与自动化联动,对接 SIEM / SOAR 形成闭环。
ARCHITECTURE
UEBA 不产生数据,而是作为安全中枢,对海量日志进行「智能分析与风险翻译」——全量日志采集,构建完整用户行为画像。
身份类数据源
AD、IAM、SSO、LDAP 等身份认证系统
安全防护数据源
防火墙、WAF、EDR、NTA、堡垒机日志
业务应用数据源
OA、ERP、企业邮箱及核心业务系统
核心数据审计
数据库日志、文件操作记录、存储审计
基础设施设备
物理服务器、终端 PC、网络设备及云平台
接入原则
全量日志采集,构建完整用户行为画像
DETECTION SCENARIOS
覆盖内部威胁 · 账号安全 · 横向渗透 · 数据泄露 · 运维异常五大核心威胁场景
识别组织内部人员恶意或无意造成的安全风险,建立行为基线并捕捉异常。
持续监控账号使用行为,第一时间发现被盗、滥用等潜在风险。
监控攻击者在内网的探测与横向移动,告警异常跳板与扫描行为。
监控数据访问、下载、传输全链路,预警敏感数据泄露风险。
监测业务系统与运维操作异常,从被动响应转向主动防御。
关于 UEBA 定义、典型检测场景、内部威胁检测及业务价值的简要说明
UEBA(用户与实体行为分析)基于机器学习与统计分析,为用户、设备、应用等实体建立正常行为基线,实时识别并告警偏离基线的异常行为与潜在风险事件。让安全系统真正看懂:「谁在做什么、行为是否正常、是否存在潜在危险」。
覆盖内部威胁、账号安全风险、内网横向渗透、数据安全与泄露、业务与运维异常五大场景。例如越权访问与批量下载、异地登录与暴力破解、内网扫描与违规跳板访问、敏感数据导出与非授权查库、API 高频滥用与资源异常占用等。
通过行为基线识别越权访问、大批量数据下载、敏感信息外发、离职前高风险操作;结合离群检测与关联分析,发现账号盗用、横向渗透等传统特征库难以覆盖的未知威胁。
告警降噪:过滤 80% 以上无效告警;威胁检出:发现内部违规与长期隐匿攻击;运营提效:研判时间缩短约 70%;合规达标:提供完整行为审计与日志留存,满足等保与内控要求。